· Jonathan Izquierdo · Guías prácticas ·
Ciberataque a tu empresa: protocolo de respuesta en las primeras horas
El tiempo medio de ruptura ha bajado a 29 minutos. Te explico el protocolo forense paso a paso para contener un ciberataque y preservar las evidencias desde el minuto cero.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Estimar coste del peritaje →El tiempo medio que tarda un atacante en moverse lateralmente tras el acceso inicial a una red corporativa ha bajado a 29 minutos, y esa cifra es lo que hace urgente todo lo que viene después. El dato es del Global Threat Report 2026 de CrowdStrike, que lo presenta como «a 65% increase in speed from 2024»: la edición anterior daba 48 minutos. El caso más rápido documentado son ahora 27 segundos desde el acceso inicial hasta el movimiento lateral, según esa misma edición 2026. Los atacantes son cada vez más rápidos; las empresas, no.
Mientras tanto, el tiempo medio global que tarda una organización en identificar y contener una brecha es de 241 días, según el informe IBM Cost of a Data Breach 2025 (IBM, 2025). Es decir: los atacantes necesitan minutos para causar daño, y las empresas tardan meses en identificarlo y contenerlo.
En España, la magnitud que sí puede citarse con fuente es la del INCIBE: en 2025 el INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad —unos 335 al día—. Su balance sí desglosa por categorías: dentro de los casos de malware, 392 fueron de ransomware. Lo que no ofrece es una serie homogénea que permita afirmar aquí un porcentaje concreto de crecimiento del ransomware.
En la práctica forense, las empresas pierden casos judiciales, coberturas de seguro y mucho dinero no por falta de tecnología, sino por falta de protocolo en las primeras horas tras un ciberataque. Este artículo recoge esa guía práctica, paso a paso.
TL;DR - Resumen ejecutivo
En 60 segundos:
- Breakout time: 29 minutos de media y 27 segundos el caso más rápido registrado (CrowdStrike GTR 2026); eran 48 minutos y 51 segundos en la edición anterior
- Detección global: 241 días de media en identificar + contener (IBM, 2025)
- España 2025: el INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad, 392 de ellos de ransomware (INCIBE)
- Obligación legal: Notificar AEPD en 72 horas (art. 33 RGPD), NIS2 exige alerta inicial en 24 horas
- Clave forense: lo que se haga en las primeras horas influye directamente en si la evidencia podrá sostenerse en juicio
- Lo que decide el coste no es el tamaño de la empresa sino la rapidez: cada hora sin contener amplía el alcance, y cada intento de «arreglarlo» destruye la evidencia que sostendría la reclamación al seguro
La ventana critica: por que las primeras horas lo deciden todo
El 82 % de las detecciones de 2025 no involucraron malware residente en disco, según el Global Threat Report 2026 de CrowdStrike —79 % en la edición anterior—. Son ataques basados en identidad: credenciales robadas, phishing, ingeniería social, abuso de herramientas legítimas del sistema. El vishing (phishing por voz) aumentó un 442 % entre el primer y segundo semestre de 2024. Que una detección no implique malware en disco no significa que el antivirus, el cortafuegos o las alertas sean siempre incapaces de verla; sí significa que las defensas centradas solo en firmas de malware dejan de bastar.
Cuando un atacante obtiene acceso, la media hasta que se mueve lateralmente es de 29 minutos. Si en esa media hora nadie reacciona, el atacante ya ha escalado privilegios, accedido a datos críticos y, en muchos casos, desactivado las copias de seguridad.
La mediana global de permanencia de un atacante dentro de la red —el dwell time— fue de 11 días en el M-Trends 2025 y ha subido a 14 días en el de 2026, que atribuye la subida a una mayor sofisticación en la evasión de defensas. Parece poco, pero en esas dos semanas un atacante experimentado puede exfiltrar terabytes de información, mapear toda la infraestructura y preparar un ataque de ransomware o extorsión coordinado.
Lo que ocurre en las primeras horas después de detectar el ataque determina tres cosas:
- Si la evidencia digital sera admisible en juicio (cadena de custodia)
- Si la empresa cumplira con sus obligaciones legales de notificación (RGPD, NIS2)
- En buena medida, cuánto acaba costando el incidente
Protocolo INCIBE: las 6 fases de respuesta a incidentes
El Instituto Nacional de Ciberseguridad (INCIBE) estructura su procedimiento de gestión de ciberincidentes en seis fases: preparación, identificación, contención, mitigación, recuperación y post-incidente. Es el marco de referencia en España, con la línea de ayuda 017 y el buzón de incidencias del INCIBE-CERT. Los tiempos de la tabla siguiente son objetivos operativos orientativos de este protocolo, no plazos fijados por INCIBE, y deben adaptarse a la naturaleza, el alcance y la criticidad de cada incidente.
| Fase | Objetivo | Tiempo orientativo |
|---|---|---|
| 1. Preparación | Tener plan antes del incidente | Continuo (pre-incidente) |
| 2. Identificación | Confirmar que hay un incidente real | 0-30 minutos |
| 3. Contención | Detener la propagación del ataque | 30 min - 3 horas |
| 4. Mitigación | Eliminar la amenaza de los sistemas | 3-48 horas |
| 5. Recuperación | Restaurar operaciones normales | 1-30 días |
| 6. Post-incidente | Lecciones aprendidas, informe final | 30-90 días |
Las fases 2 y 3 (identificación y contención) son las que ocurren en las primeras horas y donde se cometen los errores que después no tienen solución. Vamos a desglosarlas.
Fase 1: evaluación inicial (los primeros 30 minutos)
La primera reacción ante un posible ciberataque suele ser pánico, y el pánico genera errores irreversibles. Es habitual que administradores de sistemas reformateen servidores comprometidos, que se ordene apagar todo o que se borren logs creyendo que se “limpia” el sistema. Todas esas acciones destruyen evidencia forense.
Revisar alertas de los sistemas de detección: consultar IDS/IPS, firewall, EDR, SIEM y cualquier sistema de monitorización. Anotar timestamps exactos (con zona horaria), IPs origen/destino, puertos y protocolos involucrados
Identificar el tipo y alcance del incidente: determinar si es ransomware, exfiltración de datos, acceso no autorizado, denegación de servicio, compromiso de credenciales u otro tipo. Cada tipo requiere una contención diferente
Evaluar la severidad: usar una escala predefinida (critico, alto, medio, bajo) basada en el impacto operativo, los datos afectados y el número de sistemas comprometidos. Un ransomware que cifra el servidor de producción es critico; un phishing aislado sin credenciales comprometidas es bajo
Documentar todo desde el minuto cero: abrir un registro de incidentes con fecha, hora exacta, acciones tomadas, personas involucradas y decisiones adoptadas. Este registro sera fundamental para el informe pericial, la notificación a la AEPD y la reclamación al ciberseguro
Evitar apagar los equipos afectados: la memoria RAM contiene procesos del malware, claves de cifrado en uso y conexiones activas, y al apagar se pierde. La regla general es desconectar de la red sin apagar. La excepción la marca CISA: si no puedes aislar el equipo o la red y el ataque —por ejemplo, un ransomware— sigue propagándose, el responsable de respuesta puede ordenar el apagado, documentando la pérdida de la memoria volátil
Error critico mas frecuente
El error más frecuente en respuesta a incidentes: apagar o reiniciar los equipos comprometidos por defecto. Cada vez que un equipo se apaga, se pierden las claves de cifrado en RAM, los procesos maliciosos activos, las conexiones de red y los logs volátiles. En un caso de ransomware, la clave de descifrado puede estar en memoria; en uno de exfiltración, el proceso que está enviando datos sigue activo y puede identificarse. Salvo que la contención lo exija, apagar antes de capturar la memoria destruye evidencia difícil de recuperar.
Fase 2: comunicación y coordinacion
Una vez confirmado el incidente, la comunicación debe ser inmediata, controlada y limitada.
Reglas de comunicación durante un incidente
| Principio | Que hacer | Que NO hacer |
|---|---|---|
| Limitar el conocimiento | Informar solo al equipo de crisis designado | Enviar email masivo a toda la empresa |
| Designar un coordinador | Una sola persona centraliza las comunicaciones | Que cada departamento actue por su cuenta |
| Canal seguro | Usar teléfono o app cifrada (el email corporativo puede estar comprometido) | Comunicar por el canal habitual sin verificar que no esta comprometido |
| Registro escrito | Documentar cada decisión, llamada y acción | Tomar decisiones verbales sin registro |
| Contacto con autoridades | Notificar a INCIBE-CERT, AEPD y Fuerzas de Seguridad según aplique | Esperar a “tenerlo todo claro” antes de contactar |
A quien contactar y cuando
INCIBE-CERT (017 o incidencias@incibe-cert.es): inmediatamente si es empresa privada. Proporcionan asistencia técnica gratuita y coordinan con otros CERT europeos si el ataque tiene origen transfronterizo
CCN-CERT (Centro Criptológico Nacional): las entidades del sector público notifican al CCN los incidentes con impacto significativo conforme al Esquema Nacional de Seguridad (art. 33 del Real Decreto 311/2022). Los operadores críticos y otros sujetos deben identificar su CSIRT de referencia según su régimen sectorial
AEPD (Agencia Española de Protección de Datos): en un máximo de 72 horas si hay brecha de datos personales con riesgo para los afectados (art. 33 RGPD). Si el riesgo es alto, también debe notificarse directamente a los afectados (AEPD, Notificación brechas)
Fuerzas y Cuerpos de Seguridad del Estado: denuncia en comisaría o vía Policía Nacional (Brigada Central de Investigación Tecnológica) o Guardia Civil (Departamento Contra el Cibercrimen, antes GDT). La denuncia es esencial para la investigación criminal, y algunas pólizas de ciberseguro la requieren como parte de la comunicación del siniestro; el condicionado concreto lo fija cada aseguradora
Perito informático forense: cuanto antes. La preservación de evidencia digital requiere metodología ISO 27037 y cadena de custodia desde el primer momento. Un peritaje tardio pierde evidencia volátil critica
Plazos legales de notificación: la cuenta atrás empieza al tener constancia
Los plazos son estrictos y las sanciones por incumplimiento, severas. Esta tabla resume las obligaciones legales que aplican en España:
Obligaciones legales de notificación: los plazos y el tramo correcto
En el RGPD las 72 horas se cuentan desde que el responsable tiene constancia de la brecha de datos personales (no desde cualquier alerta técnica), y solo se notifica a la autoridad cuando es probable que entrañe riesgo para los derechos y libertades. En NIS2, para las entidades incluidas, los plazos corren desde que se tiene constancia de un incidente significativo.
Sobre las cuantías, una precisión que circula mal casi siempre: no notificar una brecha no es una infracción del 4 %. Las obligaciones de los arts. 33 y 34 están entre «los artículos 25 a 39» que el art. 83.4.a del RGPD sanciona con 10 millones de euros o el 2 % del volumen de negocio global, el que sea mayor. El tramo del 4 % (art. 83.5) corresponde a otra cosa: vulnerar los principios del tratamiento, los derechos de los interesados o las transferencias internacionales.
Esto no rebaja la exposición, la sitúa: un incidente grave suele arrastrar las dos infracciones —la falta de notificación por el 83.4 y el incumplimiento del deber de seguridad del art. 5.1.f por el 83.5—, y por esa segunda vía sí entra el 4 %. Pero atribuirlo a la notificación es equivocarse de artículo, y se nota en un escrito.
| Normativa | Plazo | A quien | Condición | Sanción máxima |
|---|---|---|---|---|
| RGPD Art. 33 | 72 horas | AEPD | Brecha de datos personales con riesgo | 10 M€ o el 2 % del volumen global, el que sea mayor (art. 83.4.a) (AEPD, guía de brechas) |
| RGPD Art. 34 | Sin dilación indebida | Afectados | Riesgo alto para sus derechos y libertades | 10 M€ o el 2 %, mismo tramo (art. 83.4.a) |
| NIS2 - Alerta inicial | 24 horas | CSIRT de referencia | Incidente significativo (entidades esenciales/importantes) | Esenciales: máx. ≥10 M€ o 2 %. Importantes: máx. ≥7 M€ o 1,4 %, el que sea mayor |
| NIS2 - Notificación formal | 72 horas | CSIRT de referencia | Mismo incidente, con evaluación inicial | Misma sanción |
| NIS2 - Informe final | 1 mes tras la notificación de 72 h | CSIRT de referencia | Informe completo con causa raíz y medidas | Misma sanción |
| ENS (sector público) | Según el ENS | CCN-CERT | Incidentes con impacto significativo | Responsabilidad administrativa (art. 33 RD 311/2022) |
Nota sobre NIS2 en España: la Directiva NIS2 (Directiva UE 2022/2555) debió transponerse antes del 17 de octubre de 2024. El Consejo de Ministros aprobó el Anteproyecto de Ley de Ciberseguridad el 14 de enero de 2025 y, a marzo de 2026, el Gobierno todavía lo describía como una norma en tramitación por los ministerios. El 8 de julio de 2026 la Comisión Europea remitió a España al Tribunal de Justicia por no haber notificado la transposición completa. Aun así, las empresas que operan en la UE deben prepararse ya para cumplir sus requisitos.
Fase 3: contención del ataque (primeras 3 horas)
La contención tiene un objetivo claro: detener la propagación sin destruir evidencia. Es el equilibrio más difícil de mantener bajo presión.
Desconectar de la red los equipos afectados: retirar el cable de red o desactivar el WiFi. No apagar. Esto impide que el atacante se mueva lateralmente a otros sistemas, pero preserva la memoria RAM y los procesos activos
Segmentar la red: si se dispone de VLANs o firewalls internos, aislar los segmentos afectados del resto de la infraestructura. El objetivo es contener el ataque en el perímetro más pequeño posible
Identificar el vector de ataque: determinar como entro el atacante. Las vias más frecuentes son: credenciales robadas (phishing, brute force, infostealer), vulnerabilidad explotada (RDP expuesto, VPN sin parchear), proveedor comprometido (supply chain) o insider malicioso. El vector determina la contención especifica
Clonar discos afectados antes de cualquier intervención: realizar copias forenses bit a bit (imagen forense) de los discos de los equipos comprometidos. Siempre trabajar sobre la copia, nunca sobre el original. Verificar integridad con hash SHA-256. Esta imagen es la base de cualquier informe pericial posterior
Capturar datos volátiles: volcado de memoria RAM, listado de procesos activos, conexiones de red establecidas, sesiones de usuario abiertas, tareas programadas y registros de eventos recientes. Todo esto desaparece al apagar o reiniciar
Revocar credenciales comprometidas: resetear contraseñas de todas las cuentas potencialmente afectadas, empezando por las cuentas con privilegios de administración. Revocar tokens de sesión activos. Activar MFA donde no estuviera habilitado
Preservar logs: copiar y proteger los logs de firewall, servidor, aplicación, Active Directory, VPN y cualquier sistema relevante. Los logs son la cronología del ataque y seran imprescindibles para el análisis forense y para la notificación a la AEPD
Checklist primeras 3 horas: 15 acciones imprescindibles
Esta es la lista de comprobación en formato lámina imprimible. Cada acción tiene un responsable y un tiempo máximo de ejecución:
| # | Acción | Responsable | Tiempo max | Prioridad |
|---|---|---|---|---|
| 1 | Confirmar el incidente (no falso positivo) | IT / SOC | 15 min | Critica |
| 2 | Activar el plan de respuesta a incidentes | Coordinador de crisis | 15 min | Critica |
| 3 | Abrir registro cronológico del incidente | Coordinador de crisis | 5 min | Critica |
| 4 | Desconectar equipos afectados de la red (NO apagar) | IT | 10 min | Critica |
| 5 | Capturar memoria RAM de equipos comprometidos | Perito forense / IT | 30 min | Critica |
| 6 | Clonar discos duros (imagen forense SHA-256) | Perito forense | 1-2 h | Critica |
| 7 | Preservar logs (firewall, AD, VPN, servidor) | IT | 30 min | Alta |
| 8 | Identificar vector de entrada | IT / Perito forense | 1-2 h | Alta |
| 9 | Segmentar red y aislar segmentos afectados | IT / Red | 30 min | Alta |
| 10 | Revocar credenciales comprometidas + activar MFA | IT | 30 min | Alta |
| 11 | Notificar a la dirección y al asesor jurídico | Coordinador de crisis | 30 min | Alta |
| 12 | Contactar con INCIBE-CERT (017) | Coordinador de crisis | 1 h | Alta |
| 13 | Valorar si hay brecha de datos personales (RGPD) | DPO / Jurídico | 2 h | Alta |
| 14 | Iniciar documentación para notificación AEPD | DPO / Jurídico | 3 h | Media |
| 15 | Preparar comunicación interna controlada | Comunicación | 3 h | Media |
El papel del perito informático forense en las primeras horas
Un perito informático forense aporta tres capacidades que el equipo de IT interno normalmente no tiene:
1. Preservación de evidencia con validez judicial
Una cadena de custodia documentada según la norma ISO/IEC 27037 ayuda a acreditar la identidad, la integridad y la trazabilidad de la evidencia: el perito documenta quién accedió a ella, cuándo, qué herramientas utilizó y verifica su integridad con hashes criptográficos SHA-256. Su admisión y su valor en un procedimiento penal, civil o ante la AEPD dependen del conjunto probatorio y de las objeciones planteadas; no lo decide por sí sola una única técnica, pero una cadena de custodia sólida es lo que permite sostener la evidencia frente a la impugnación.
2. Análisis forense para determinar alcance real
El equipo de IT suele centrarse en restaurar el servicio. El perito se centra en responder: que paso exactamente, como entraron, que datos se vieron afectados, durante cuanto tiempo tuvieron acceso y si el ataque sigue activo. Este análisis forense digital es el que determina si la brecha afecta a datos personales (y por tanto obliga a notificar a la AEPD) y cual fue la causa raiz.
3. Informe pericial para tribunales, aseguradoras y AEPD
El informe pericial informático es el documento que necesitan tres actores distintos:
- Tribunales: si hay denuncia penal o reclamación civil, el informe pericial acredita los hechos técnicos ante el juez
- Ciberseguros: muchas pólizas pueden exigir un informe pericial independiente y documentación del incidente para tramitar la cobertura; qué se exige y en qué plazo lo fija el condicionado de cada póliza
- AEPD: la notificación de brecha del art. 33 RGPD requiere describir la naturaleza de la brecha, las categorías de datos afectados, las consecuencias probables y las medidas adoptadas. El informe pericial proporciona la base técnica para todo ello
Si tu empresa trabaja con un despacho de abogados especializado en tecnología, el perito y el abogado deben coordinarse desde las primeras horas para garantizar que la estrategia técnica y la estrategia legal esten alineadas.
El coste de no actuar a tiempo
Las cifras hablan por si solas:
| Indicador | Dato | Fuente |
|---|---|---|
| Incidentes gestionados en España (2025) | 122.223 | INCIBE-CERT |
| De ellos, ransomware | 392 | INCIBE-CERT |
| Tiempo medio detección + contención | 241 días | IBM Cost of a Data Breach 2025 |
| Dwell time mediano global (2025) | 14 días | M-Trends 2026 (Mandiant) |
| Sanción RGPD por no notificar (arts. 33/34) | 10 M€ o 2 % (art. 83.4); otras infracciones hasta 20 M€ o 4 % | AEPD |
La diferencia entre una respuesta rápida en las primeras horas y una respuesta tardía puede aumentar sustancialmente el coste del incidente: no solo por el daño directo, sino por las sanciones regulatorias, los problemas de cobertura del ciberseguro, el daño reputacional y la potencial responsabilidad de los administradores.
Lo que debes tener preparado antes del ataque
El mejor momento para preparar la respuesta a un ciberataque es antes de que ocurra. Estas son las cinco cosas que toda empresa debería tener listas:
Plan de respuesta a incidentes documentado y ensayado: no un documento teórico de 200 páginas que nadie ha leido. Un protocolo práctico con roles, contactos, procedimientos y checklist. Ensayado al menos una vez al año con simulacros
Contacto de perito forense preestablecido: cuando ocurre el incidente no es momento de buscar perito en Google. Tener un acuerdo previo con un perito informático forense que conozca tu infraestructura reduce el tiempo de respuesta critico. En mi caso, los clientes con acuerdo de respuesta reciben atención en menos de 4 horas
Copias de seguridad 3-2-1 verificadas: 3 copias de los datos, en 2 soportes diferentes, con 1 copia offline o inmutable. Y verificadas periódicamente. De nada sirve tener backups que no se han probado restaurar
Monitorización activa: EDR en endpoints, SIEM centralizado, alertas configuradas. Si nadie vigila, nadie detecta. La monitorización 24/7 acorta el tiempo que un atacante permanece dentro sin ser detectado (el dwell time mediano global fue de 14 días en 2025)
Formación del personal: el 82 % de las detecciones recientes no implicaron malware residente en disco, sino identidad, ingeniería social y robo de credenciales. Simulacros de phishing trimestrales y formación básica en ciberseguridad para todos los empleados
Preguntas frecuentes
¿Cuál es el primer paso al detectar un ciberataque en la empresa?
Confirmar que el incidente es real (descartar falso positivo), activar el plan de respuesta a incidentes y desconectar de la red los equipos afectados sin apagarlos. La memoria RAM contiene evidencia volátil critica que se pierde al apagar. Simultáneamente, abrir un registro cronológico y contactar al coordinador de crisis designado.
¿Estoy obligado a notificar a la AEPD si sufro un ciberataque?
Si el ciberataque afecta a datos personales y supone un riesgo para los derechos y libertades de las personas, sí. El art. 33 del RGPD obliga a notificar a la AEPD en un máximo de 72 horas desde que se tiene constancia de la brecha. Si el riesgo es alto, el art. 34 exige además notificar directamente a los afectados. El incumplimiento del deber de notificar se sanciona por el art. 83.4 con hasta 10 millones de euros o el 2 % del volumen de negocio; otras infracciones del RGPD pueden alcanzar los 20 millones o el 4 % (AEPD, Guía de brechas).
¿Cuánto cuesta la respuesta forense a un ciberataque?
Depende del alcance. Una respuesta inicial con preservación de evidencia, análisis forense básico e informe pericial para una PYME con 5-10 equipos afectados puede costar entre 2.000 y 6.000 euros. Para ataques de ransomware o exfiltraciones masivas en grandes empresas, el coste de la investigación forense completa oscila entre 10.000 y 50.000 euros. Frente al coste que puede alcanzar un incidente grave sin contener, la inversión en respuesta forense suele ser una fracción.
¿Qué diferencia hay entre el equipo de IT y un perito informático forense?
El equipo de IT se centra en restaurar el servicio lo antes posible. El perito informático forense se centra en preservar la evidencia con validez judicial, determinar el alcance exacto del compromiso y elaborar un informe pericial que sirva ante tribunales, AEPD y aseguradoras. Ambos roles son complementarios y deben trabajar coordinados desde el primer minuto. El riesgo de actuar solo con IT es destruir evidencia al priorizar la restauración.
¿Qué pasa si no tengo plan de respuesta a incidentes?
Sin plan, la respuesta será reactiva, descoordinada y lenta. Las decisiones se tomarán bajo presión sin criterio predefinido, lo más probable es que se destruya evidencia forense, se incumplan los plazos de notificación y se dispare el coste del incidente. Contar con un plan documentado y ensayado es una recomendación básica para cualquier empresa que trate datos o dependa de sus sistemas, con independencia de su tamaño; el INCIBE ofrece recursos y guías de apoyo para elaborarlo.
¿La NIS2 me obliga a algo si soy una PYME?
Como regla general, la NIS2 alcanza a entidades de los tipos de sus anexos I y II (energía, transporte, sanidad, banca, infraestructuras digitales, entre otros) que sean medianas o mayores. Algunos sujetos entran con independencia del tamaño en los supuestos tasados del artículo 2 (ciertos proveedores de comunicaciones, de confianza o de DNS, proveedores únicos y entidades identificadas como críticas). Estar en un sector o suministrar a una entidad obligada no incluye por sí solo a toda micro o pequeña empresa, aunque la entidad obligada sí debe gestionar el riesgo de su cadena de suministro. En todo caso, los requisitos del RGPD (notificación en 72 h, medidas de seguridad adecuadas) aplican a cualquier empresa que trate datos personales, con independencia de su tamaño.
¿Tu empresa ha sufrido un ciberataque?
Respuesta forense en menos de 4 horas. Preservacion de evidencia con cadena de custodia ISO 27037, análisis forense, informe pericial para tribunales, AEPD y ciberseguros. Cobertura nacional.
Fuentes y referencias
- CrowdStrike — Global Threat Report, edición 2026 (datos de 2025), verificado literal: «27 sec: the fastest recorded eCrime breakout time», «The average eCrime breakout time dropped to just 29 minutes — a 65% increase in speed from 2024», «82% of detections in 2025 were malware-free». Esa URL de marca sirve siempre la última edición, así que el año se comprueba abriéndola.
- CrowdStrike — Global Threat Report, edición 2025 (datos de 2024): 48 minutos de breakout time medio, 79 % de detecciones sin malware y un aumento del 442 % del vishing entre semestres.
- Google Cloud / Mandiant — M-Trends 2025 (11 días de dwell time mediano) y M-Trends 2026 (14 días).
- IBM — Cost of a Data Breach Report 2025: 241 días de media para identificar y contener una brecha. ibm.com/think
- INCIBE-CERT — Procedimiento de gestión de ciberincidentes para el sector privado y la ciudadanía (las seis fases de respuesta).
- INCIBE — Detectó más de 122.000 incidentes de ciberseguridad en 2025 (122.223 incidentes; 392 de ransomware).
- AEPD — Guía para la notificación de brechas de datos personales.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. BOE-A-2022-7191 (art. 33, notificación de incidentes).
- Directiva (UE) 2022/2555 (NIS2). DOUE-L-2022-81963 (ámbito, plazos y sanciones).
- CISA — #StopRansomware Guide (aislamiento y excepción de apagado).
Artículo redactado por Jonathan Izquierdo, perito informático forense. Ex-CTO, 5x AWS Certified, metodología ISO 27037. Especializado en respuesta a incidentes, preservación de evidencia digital e informes periciales para tribunales, AEPD y aseguradoras.
Última actualización: 7 de septiembre de 2026.





